Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
OverigGepubliceerd op 3 min lezen

Kritiek SSH-lek in MikroTik-routers actief misbruikt

Aanvallers misbruiken twee kritieke lekken in MikroTik RouterOS om routers zonder wachtwoord over te nemen. CERT Polska meldt actief misbruik sinds 2 september 2026.

Kritiek SSH-lek in MikroTik-routers actief misbruikt

Onderzoekers van het Poolse computer emergency response team CERT Polska waarschuwen voor actief misbruik van twee kritieke kwetsbaarheden in MikroTik RouterOS, het besturingssysteem dat op miljoenen routers wereldwijd draait. Aanvallers kunnen met de combinatie van beide lekken, die CERT Polska de naam "MikroTrick" gaf, een kwetsbare router volledig overnemen zonder dat ze een geldig wachtwoord nodig hebben. Volgens CERT Polska loopt het misbruik al sinds ten minste 2 september 2026, terwijl fabrikant MikroTik pas op 3 september een update uitbracht. Dat melden onder meer Help Net Security en CERT Polska zelf.

Wat er mis is met RouterOS

CERT Polska ontdekte en coördineerde de openbaarmaking van zes kwetsbaarheden in RouterOS, waarvan er twee als kritiek gelden. De eerste, CVE-2026-67276, scoort 9,2 op een schaal van 10 en zit in de manier waarop RouterOS een SSH-inlogpoging met een RSA-sleutel controleert. Het systeem vergelijkt daarbij niet de volledige sleutel, maar alleen een deel ervan, de zogeheten modulus. Een aanvaller die van een gebruiker weet welke modulus hoort bij een geautoriseerde sleutel, kan daarmee een eigen sleutel samenstellen waarmee RouterOS hem ten onrechte toegang geeft, zonder dat hij de bijbehorende privésleutel bezit.

De tweede kwetsbaarheid, CVE-2026-86060, heeft eveneens een score van 9,2 en zorgt voor rechtenverhoging. Het lek zit in de manier waarop RouterOS omgaat met SSH-gebruikersnamen die beginnen met een teken dat eigenlijk niet is toegestaan. Door zo'n gebruikersnaam te fabriceren, krijgt een aanvaller een sessie met volledige beheerdersrechten. Gecombineerd geven de twee lekken een aanvaller dus zowel toegang tot de router als de hoogste rechten daarbinnen, puur via een SSH-verbinding die vanaf het internet bereikbaar is.

Van zero-day tot noodpatch

Uit onderzoek van CERT Polska blijkt dat aanvallers de kwetsbaarheden al misbruikten voordat er een patch beschikbaar was, wat het een zogeheten zero-day maakt. Een van de eerste bevestigde aanvallen kwam volgens CERT Polska van een IP-adres dat al sinds 2 september actief is. MikroTik bracht op 3 september gerepareerde versies uit: RouterOS 6.49.21 (long-term), 7.23.4 (long-term), 7.24.2 (stable) en 7.25beta3. CERT Polska maakte de kwetsbaarheden op 5 september publiekelijk bekend, samen met een handleiding om te controleren of een router al is misbruikt.

Hoe je een gehackte router herkent

Bij bevestigde aanvallen die CERT Polska onderzocht, lieten de aanvallers een herkenbaar spoor achter: een nieuw aangemaakte SSH-gebruiker met de letterlijke naam "-2". Beheerders wordt aangeraden de gebruikerslijst van hun router te controleren op dit soort onverwachte accounts, net als logbestanden waarin een aanmelding met een gebruikersnaam als "ssh:-2@" voorkomt. Cybersecuritymedium Cybernews meldt dat op 5 september nog altijd zo'n 122.000 MikroTik-apparaten wereldwijd een SSH-dienst hadden openstaan voor het internet, en dus mogelijk kwetsbaar waren.

Wat dit betekent voor jouw bedrijf

MikroTik-apparatuur wordt veel gebruikt door kleinere bedrijven en de IT-partijen die voor hen het netwerk beheren, vaak juist omdat de routers betaalbaar zijn en veel mogelijkheden bieden. Dat maakt dit lek relevant, ook als je zelf niet precies weet welk merk router er in de meterkast of serverruimte hangt. Heb je of je IT-leverancier een MikroTik-router in gebruik, controleer dan of SSH-toegang vanaf het internet nodig is en schakel deze uit als dat niet het geval is. Is een update naar de nieuwste RouterOS-versie nog niet doorgevoerd, doe dat dan zo snel mogelijk en kijk in de gebruikerslijst en logs naar sporen van misbruik.

Dit soort kwetsbaarheden in netwerkapparatuur laat zien dat beveiliging verder gaat dan alleen je website of e-mail. Wil je zeker weten dat de systemen achter jouw website goed worden bijgehouden, dan denkt de dienst website-onderhoud en beheer van Infotrends graag met je mee. Meer actueel nieuws over kwetsbaarheden en updates die van belang zijn voor ondernemers vind je op onze nieuwspagina.

Bronnen: Help Net Security en CERT Polska.

Alles voor je online start

Domein, e-mail, hosting en meer, in heldere bundels.

Bekijk tarieven